Coordenador do Banco Central disse no Zetta Summit que contratar em manada a mesma prestadora de inteligência artificial pode gerar risco de concentração.
Se muitas instituições financeiras contratarem a mesma fornecedora pronta de inteligência artificial, uma falha isolada pode atingir várias delas de uma vez. O alerta partiu de Carlos André de Melo Alves, coordenador no Departamento de Regulação do Sistema Financeiro (Denor) do Banco Central, que falou no Zetta Summit 2026, em Brasília.
“Quanto mais se contrata uma empresa de TI (tecnologia da informação) pronta, e se isso for feito em manada por várias entidades reguladas, pode-se gerar um risco de concentração”, disse o coordenador. Segundo ele, o ponto aparece dentro do resultado preliminar de um mapeamento em curso.
Na leitura dele, um eventual problema numa prestadora relevante poderia afetar várias instituições do sistema financeiro. “Tudo que afeta a estabilidade financeira é uma preocupação para o Banco Central e pode gerar estudos e análises de impacto regulatório”, afirmou. A estabilidade do sistema é justamente o objeto do Relatório de Estabilidade Financeira, cuja edição do primeiro semestre de 2025 já registrava risco cibernético em alta.
Bancos grandes na frente, resto do sistema atrás
Melo Alves descreveu ritmos distintos dentro do próprio sistema. Os maiores bancos, sobretudo os do segmento 1 (S1), vêm colocando modelos de inteligência artificial para rodar dentro de casa em ritmo acelerado, já com governança em torno desse uso. O fornecedor externo também aparece entre os grandes: o Banco do Brasil aplicou IA à análise de demonstrativos contábeis no crédito e à logística de numerário nas agências, em frentes desenvolvidas com o Grupo Stefanini. Do outro lado da assimetria que ele apontou estão as cooperativas singulares e as instituições de pagamento, que ainda têm caminho a percorrer no uso da tecnologia.
A escolha entre comprar pronto e construir dentro de casa já apareceu no podcast Let’s Money, em outubro de 2025. Letícia Penha, líder de arquitetura de IA do Santander, descreveu o filtro que o banco aplica antes de adotar cada novidade do mercado: “nem tudo que é utilizado está maduro o suficiente para ser implementado dentro de uma instituição financeira toda regulamentada”, afirmou.
Publicidade
Onde o risco de concentração já tem regra
Dependência de fornecedor: o que já tem regra
Frente
Regra
Alcance
Processamento e armazenamento de dados e nuvem
Resolução CMN 4.893, de 2021
Instituições autorizadas a funcionar pelo BC; instituições de pagamento seguem regra própria
Uso de inteligência artificial
Sem norma específica
BC acompanha o mercado; mapeamento em resultado preliminar
Marco legal da inteligência artificial
Projeto de lei 2.338, de 2023
Na Câmara desde março de 2025, aguardando parecer do relator
A contratação de terceiros já tem norma no sistema financeiro, ainda que ela não trate de inteligência artificial. A Resolução CMN 4.893, de fevereiro de 2021, dispõe sobre a política de segurança cibernética e sobre os requisitos para a contratação de serviços de processamento e armazenamento de dados e de computação em nuvem. Por ela, a contratação de serviços relevantes é comunicada ao BC com a denominação da empresa contratada e os serviços contratados, e a política de gerenciamento de riscos precisa prever, na continuidade de negócios, cenários de substituição da empresa contratada e retomada da operação normal. O parágrafo único do artigo 1º deixa as instituições de pagamento fora desse alcance, sob regulamentação própria.
No Congresso, o projeto que fixa regras gerais para o uso de inteligência artificial chegou à Câmara em março de 2025, vindo do Senado, e hoje está em comissão especial aguardando parecer do relator, em regime de prioridade. Se virar lei, segundo Melo Alves, o BC se enxerga como regulador do setor financeiro na matéria, papel que caberia também ao Conselho Monetário Nacional (CMN).
O que observar
Dependência de fornecedor é um risco antigo em tecnologia bancária que reaparece agora numa camada nova. Vale acompanhar se o mapeamento em curso chega a medir quantas instituições apoiam operações críticas no mesmo provedor, e se o critério de relevância que já vale para nuvem e processamento de dados passa a alcançar contratos de inteligência artificial. A pergunta prática é se as instituições com menos escala para construir internamente conseguem diversificar fornecedor sem perder acesso à tecnologia, ou se essa saída depende de regra nova.